Twee officiële compliance-documenten op een donker bureau, verlicht door een bureaulamp in marineblauw en zilvertinten.

Wat is het verschil tussen ISO 27001 en NIS2?

ISO 27001 en NIS2 zijn twee verschillende kaders voor informatiebeveiliging, maar ze vullen elkaar aan in plaats van te overlappen. ISO 27001 is een internationale norm voor een informatiebeveiligingsmanagementsysteem (ISMS) waaraan organisaties zich vrijwillig kunnen certificeren. NIS2 is Europese wetgeving die verplicht van toepassing is op organisaties in aangewezen sectoren. Het verschil zit dus niet alleen in de inhoud, maar ook in de juridische status en wie eronder valt.

In dit artikel beantwoorden we de meest gestelde vragen over het verschil tussen ISO 27001 en NIS2, zodat je precies weet wat voor jouw organisatie relevant is.

Wat geldt voor wie: ISO 27001 of NIS2?

ISO 27001 geldt voor elke organisatie die vrijwillig wil aantonen dat zij informatiebeveiliging serieus neemt. NIS2 is verplicht voor organisaties in specifieke sectoren die als essentieel of belangrijk worden aangemerkt, zoals energie, transport, gezondheidszorg, digitale infrastructuur en de overheid. De twee kaders sluiten elkaar niet uit, maar de verplichting om te voldoen aan NIS2 staat los van een eventuele ISO 27001-certificering.

In Nederland vallen naar schatting ruim 10.000 organisaties rechtstreeks onder de NIS2-richtlijn. Daarnaast krijgen circa 50.000 toeleveranciers indirect met de richtlijn te maken, omdat zij risico’s kunnen vormen voor de supply chain van organisaties die wél onder de wet vallen. Voor al deze partijen is het dus relevant om te begrijpen wat NIS2 van hen vraagt.

ISO 27001-certificering is in principe voor iedere organisatie beschikbaar, van een klein softwarebedrijf tot een multinational. De norm schrijft voor hoe je een managementsysteem voor informatiebeveiliging inricht, beheert en verbetert. Een externe audit toetst of je aan de eisen voldoet en levert bij succes een internationaal erkend certificaat op.

Of jouw organisatie onder NIS2 valt, hangt af van de sector waarin je actief bent en de omvang van de organisatie. Overheidsorganisaties zoals ministeries, provincies, gemeenten en waterschappen vallen automatisch onder de wet. Voor andere entiteiten gelden omzetdrempels en personeelscriteria. Organisaties zijn zelf verantwoordelijk om dit te bepalen, bijvoorbeeld via de NIS2-zelfevaluatietool van de Rijksoverheid.

Wat zijn de belangrijkste inhoudelijke verschillen tussen ISO 27001 en NIS2?

Het grootste inhoudelijke verschil is de reikwijdte en het detailniveau van de verplichtingen. ISO 27001 biedt een breed, flexibel raamwerk voor het inrichten van een informatiebeveiligingsmanagementsysteem. NIS2 legt specifieke minimummaatregelen op en stelt concrete eisen aan risicobeheersing, incidentmelding en bestuurlijke verantwoordelijkheid. Waar ISO 27001 vraagt om een systeem, vraagt NIS2 ook om aantoonbaar gedrag.

ISO 27001: een managementsysteem als fundament

ISO 27001 is gebaseerd op de Plan-Do-Check-Act-cyclus. De norm vereist dat een organisatie haar informatiebeveiligingsrisico’s identificeert, maatregelen selecteert en een continu verbeterproces inricht. De maatregelen zelf zijn beschreven in ISO 27002 en beslaan 93 controls verdeeld over vier thema’s: organisatorisch, mensen, fysiek en technologisch. De organisatie heeft veel vrijheid in hoe zij deze controls invult, zolang de keuzes goed onderbouwd zijn.

NIS2: wettelijke minimummaatregelen en meldplicht

NIS2 schrijft een aantal concrete minimummaatregelen voor die organisaties verplicht moeten nemen. Denk aan beleid voor risicoanalyse, beveiliging van de toeleveringsketen, cryptografie, toegangsbeheer en multi-factorauthenticatie. Daarnaast geldt een strikte meldplicht: significante cyberincidenten moeten binnen 24 uur worden gemeld bij de bevoegde autoriteit, gevolgd door een aanvullende melding binnen 72 uur en een eindverslag binnen een maand.

Een ander wezenlijk verschil is de rol van het bestuur. NIS2 legt de verantwoordelijkheid voor cyberweerbaarheid expliciet bij de bestuurders neer. Zij moeten aantoonbaar kennis hebben van cybersecurityrisico’s en zijn verplicht een training te volgen. ISO 27001 vraagt om betrokkenheid van het management, maar stelt geen vergelijkbare persoonlijke verplichtingen aan individuele bestuurders.

Hackers weten wat er aankomt

Q-Cyber ook.

Bescherm je organisatie tegen bedreigingen van morgen, niet alleen die van vandaag. Van pentesten tot 24/7 monitoring. Q-Cyber past zich aan op wat jouw organisatie nodig heeft.

250+

Tevreden klanten

25+

Jaar ervaring

3000+

Systemen beveiligd

Zijn ISO 27001 en NIS2 met elkaar te combineren?

Ja, ISO 27001 en NIS2 zijn goed met elkaar te combineren en overlappen inhoudelijk op veel punten. Een ISO 27001-certificering dekt een groot deel van de NIS2-vereisten af, maar is op zichzelf geen bewijs van NIS2-naleving. Organisaties die al ISO 27001-gecertificeerd zijn, hebben een stevige basis, maar moeten aanvullende stappen zetten om volledig aan NIS2 te voldoen.

Het ministerie van BZK heeft een mapping gepubliceerd die aangeeft hoe NIS2-maatregelen zich verhouden tot de controls in ISO 27002 en de Baseline Informatiebeveiliging Overheid. Voor overheidsorganisaties geldt bovendien dat de BIO2 (de herziene Baseline Informatiebeveiliging Overheid) als normatieve invulling van de NIS2-zorgplicht wordt gebruikt, en dat deze goed aansluit op de risicogebaseerde benadering van de wet.

In de praktijk zijn er drie gebieden waar ISO 27001 de NIS2-vereisten niet volledig afdekt:

  • De specifieke meldplicht bij cyberincidenten met vaste termijnen
  • De bestuurlijke trainingsplicht en persoonlijke verantwoordelijkheid van leidinggevenden
  • Sector-specifieke vereisten die per ministeriële regeling worden vastgesteld

Organisaties die beide kaders combineren, profiteren van een gestructureerd managementsysteem (ISO 27001) dat de basis legt voor de specifieke wettelijke verplichtingen van NIS2. Dit maakt de implementatie efficiënter en vergroot de aantoonbaarheid richting toezichthouders.

Welk framework moet een organisatie als eerste implementeren?

Als jouw organisatie onder NIS2 valt, heeft naleving van die wet prioriteit omdat het een wettelijke verplichting is. Organisaties die niet onder NIS2 vallen maar hun informatiebeveiliging willen structureren, kunnen het beste starten met ISO 27001. In beide gevallen geldt dat een risicogebaseerde aanpak het logische vertrekpunt is.

Voor organisaties die onder NIS2 vallen en nog geen informatiebeveiligingsbeleid hebben, is het verstandig om beide trajecten parallel op te starten. De reden is dat ISO 27001 een solide structuur biedt voor de risicoanalyse en het beleid dat NIS2 vereist. Je bouwt dan niet twee keer iets op, maar je legt één fundament dat aan beide kaders voldoet.

Een praktische aanpak ziet er als volgt uit:

  1. Bepaal of je organisatie onder de NIS2 valt via de zelfevaluatietool of een gap-analyse
  2. Voer een risicobeoordeling uit als basis voor beide kaders
  3. Implementeer de NIS2-minimummaatregelen als verplichte basis
  4. Bouw daaromheen een volledig ISMS conform ISO 27001 als je certificering nastreeft
  5. Zorg voor aantoonbare bestuurlijke betrokkenheid en documenteer dit

Organisaties die al ISO 27001-gecertificeerd zijn, doen er goed aan een gerichte NIS2-gap-analyse uit te voeren om te bepalen welke aanvullende stappen nodig zijn, met name op het gebied van incidentmelding en bestuurlijke verplichtingen.

Wat zijn de gevolgen als een organisatie niet voldoet aan NIS2?

Niet voldoen aan NIS2 kan leiden tot aanzienlijke boetes en reputatieschade. Essentiële entiteiten riskeren boetes tot maximaal 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de jaaromzet. Daarnaast kunnen toezichthouders aanwijzingen geven, audits opleggen en in ernstige gevallen tijdelijke operationele beperkingen opleggen.

Een belangrijk aspect van NIS2 is de bestuurlijke verantwoordelijkheid. Het senior management kan persoonlijk aansprakelijk worden gesteld bij ernstige overtredingen als gevolg van nalatigheid. Dit maakt cybersecurity tot een boardroomissue en vergroot de urgentie voor organisaties die nog niet in actie zijn gekomen.

In Nederland is de Rijksinspectie Digitale Infrastructuur (RDI) aangewezen als toezichthouder voor de meeste overheidsorganisaties. Voor waterschappen is dat de Inspectie Leefomgeving en Transport (ILT). Het toezicht richt zich op naleving van zowel de zorgplicht als de meldplicht. Toezichthouders maken daarbij zoveel mogelijk gebruik van bestaande verantwoordingsstructuren, zoals de ENSIA-methodiek voor gemeenten, om de administratieve lasten te beperken.

Naast de directe financiële gevolgen brengt niet-naleving ook operationele risico’s met zich mee. Organisaties die geen adequate maatregelen hebben getroffen, zijn kwetsbaarder voor cyberaanvallen. En als er dan een incident plaatsvindt zonder dat aan de meldplicht is voldaan, stapelen de gevolgen zich op: zowel de schade van het incident zelf als de handhavingsmaatregelen van de toezichthouder.

Hoe Q-Cyber helpt met ISO 27001 en NIS2

Wij begrijpen dat het navigeren door de eisen van ISO 27001 en NIS2 complex kan zijn, zeker als je beide kaders wilt combineren. Q-Cyber helpt organisaties om dit traject gestructureerd en pragmatisch aan te pakken, zonder overbodige complexiteit. Dit is wat wij concreet voor je kunnen doen:

  • Gap-analyse: We brengen in kaart waar jouw organisatie nu staat ten opzichte van de NIS2-vereisten en ISO 27001-norm, zodat je precies weet welke stappen nodig zijn.
  • Beleidsvorming: Onze consultants schrijven informatiebeveiligingsbeleid op maat dat aansluit op jouw risicoprofiel en voldoet aan de wettelijke eisen.
  • Bestuurderstrainingen: We verzorgen trainingen voor leidinggevenden die voldoen aan de NIS2-trainingsplicht, afgestemd op de context van jouw organisatie.
  • Virtuele CISO: Via Continuous-Q® bieden we een team van specialisten dat structureel toezicht houdt op jouw cybersecuritystatus en adviseert bij nieuwe ontwikkelingen.
  • Penetratietesten en vulnerability scans: We testen de technische weerbaarheid van jouw systemen en rapporteren concreet over risico’s en verbeterpunten.

We werken volledig onafhankelijk, zonder binding aan softwarepartijen of andere toeleveranciers. Dat betekent dat ons advies altijd in jouw belang is. Wil je weten wat jouw organisatie nu al moet doen om NIS2-compliant te worden of om toe te werken naar ISO 27001-certificering? Neem contact met ons op en we kijken samen naar de beste aanpak.

Hackers weten wat er aankomt

Q-Cyber ook.

Bescherm je organisatie tegen bedreigingen van morgen, niet alleen die van vandaag. Van pentesten tot 24/7 monitoring. Q-Cyber past zich aan op wat jouw organisatie nodig heeft.

250+

Tevreden klanten

25+

Jaar ervaring

3000+

Systemen beveiligd

Gerelateerde artikelen